内部統制 (G検定)

内部統制

1. 定義と概要

内部統制とは、業務の有効性・効率性、報告の信頼性、事業活動に関わる法令等の遵守、資産の保全という4つの目的が達成されているとの合理的な保証を得るために、業務に組み込まれ組織内のすべての者によって遂行されるプロセスをいいます。ここでいう有効性とは、業務が狙った成果をどれだけ挙げられているかを指します。

この「報告の信頼性」という名称は、2023年の実施基準(金融庁・企業会計審議会が定める、内部統制の評価と監査の具体的な進め方の基準)改訂によって「財務報告の信頼性」から改められたもので、教材によっては旧称のまま記載されている場合があります。

「合理的な保証」という表現が使われるのは、どれほど仕組みを整えても不正や誤りの可能性を完全にゼロにはできないためです。内部統制はリスクを消し去る仕組みではなく、発生の可能性を実務的な水準まで抑える仕組みにあたります。

COSOフレームワーク(内部統制の考え方を体系的に整理した世界標準の枠組み)は、統制環境・リスク評価・統制活動・情報と伝達・モニタリングの5つの構成要素からなります。日本では金融庁・企業会計審議会の実施基準(いわゆる日本版COSO)がこれに「ITへの対応」を加え、6つの基本的要素として整理しています。このうち統制環境は、誠実性や倫理観など組織全体の統制の土台となる意識・風土を指します。

具体例としては、経費精算での複数人承認フロー、稟議制度、内部監査(社内の独立した部署が業務や統制の状況を客観的にチェックする活動)部門による定期チェックなどが挙げられます。

かつては、不祥事が発覚してから事後的に対処する姿勢が主流でした。大企業による粉飾決算などの不祥事を受け、会社法や金融商品取引法(J-SOX。上場企業に内部統制の整備・報告を義務づける通称)で内部統制の整備・開示が義務づけられた経緯があります。事後対応から未然防止へと重心が移った点が、この制度化の背景です。

近年はAIや生成AI(文章や画像などを新たに作り出すAIの総称)の普及に伴い、AIシステムの意思決定プロセスの透明性確保やデータ管理の適正化も、内部統制の更新対象として扱われるようになっています。企業統治を支える仕組みという性格から、コーポレートガバナンスと並べて理解しておきたい概念です。

2. 試験対策ポイント

内部統制を理解するうえでの中心的な論点は、日本の実施基準における4つの目的と6つの基本的要素をセットで押さえておくことです。目的が「何を達成したいか」を示すのに対し、基本的要素は「どう達成するか」という実行の仕組みを示す関係にあります。

それぞれの区分に何が並ぶのかを整理すると、次のようになります。

区分 並ぶ項目
4つの目的 業務の有効性・効率性/報告の信頼性/事業活動に関わる法令等の遵守/資産の保全
6つの基本的要素 統制環境/リスクの評価と対応/統制活動/情報と伝達/モニタリング/ITへの対応

どちらか一方だけを覚えると、目的と要素を取り違えたまま設問に向き合うことになります。両方の全体像を把握しておくことがポイントです。

会社法や金融商品取引法にもとづく内部統制報告制度の位置づけも、押さえておきたいポイントです。上場企業には、財務報告に関わる内部統制の整備状況を評価し開示する義務が課されており、この制度はJ-SOXと呼ばれています。この制度は、内部統制の4つの目的のうち報告の信頼性(財務報告に関する部分)を、法律の枠組みとして裏付けるものにあたります。

AI・生成AIの普及に伴い、AIシステムの意思決定プロセスの透明性確保やデータガバナンス(データの管理・活用を適切に統制する仕組み)も、内部統制の更新対象として扱われる論点です。この分野は、AIガバナンス(AIの開発・活用を適切に監督するための組織的な体制)やAI倫理とあわせて整理しておきたいところです。

従来の内部統制が主に財務や業務プロセスを対象としてきたのに対し、AIに関する統制はモデルの判断根拠やデータの偏りといった、これまでとは異なる性質のリスクを扱う点に特徴があります。

内部統制と混同しやすい言葉は、内部監査、監査役監査、コンプライアンスの3つです。内部監査は内部統制の仕組みが機能しているかどうかを、独立した立場から検証する活動にあたります。

監査役監査は会社法上の機関である監査役が行う監査で、内部監査とは設置根拠や独立性の位置づけが異なります。コンプライアンスは法令や社内規程そのものを遵守する取り組みを指し、内部統制はコンプライアンスの実現を含む、より広い業務プロセス全体の仕組みです。取り違えやすい組み合わせです。

3. 関連概念との比較・相違点

内部統制と近い位置にある概念は、統制の主体と範囲で並べると違いがはっきりします。

概念 統制の主体・範囲 内部統制との位置関係
内部統制 社内の業務プロセスの適正化 ―
コーポレートガバナンス 株主など外部のステークホルダーを含む企業統治全体 内部統制を含む上位の枠組み
リスク・マネジメント リスクの特定・分析・対応に特化 内部統制を構成する要素の一つ

コーポレートガバナンスとの最大の違いは、統制の主体と範囲にあります。内部統制が社内の業務プロセスを適正化する自己点検の仕組みであるのに対し、コーポレートガバナンスは株主など外部のステークホルダー(利害関係者)も含めた企業統治全体の監督構造です。

両者は対立する概念ではなく、内部統制はコーポレートガバナンスを構成する一要素という包含関係にあります。取締役会による監督や株主総会での説明責任はコーポレートガバナンスの範囲に、日々の業務における承認フローやチェック体制は内部統制の範囲に、それぞれ位置づけられます。

リスク・マネジメントとの最大の違いは、対象とする範囲の広さです。内部統制はリスクの評価と対応を含む業務プロセス全体の統制であるのに対し、リスク・マネジメントはリスクの特定・分析・対応に特化した活動です。

内部統制の6つの基本的要素のひとつが「リスクの評価と対応」であり、リスク・マネジメントは内部統制を構成する要素のひとつとしても位置づけられます。財務・業務・法令遵守・資産保全という幅広い目的を扱う内部統制に対し、リスク・マネジメントは特定のリスクへの対応策を掘り下げる、より専門特化した活動と整理できます。

4. ビジネス・実務での活用シナリオ

金融機関や上場企業では、J-SOX対応として決算・財務報告のプロセスに複数人承認や職務分掌(1人に権限が集中しないよう業務を複数人で分担する仕組み)を組み込む例が一般的です。担当者と承認者を分けることで、不正会計や入力ミスの見落としを構造的に防ぐ狙いがあります。決算業務は金額の大きさや影響範囲が広いため、個人の裁量だけに委ねない複数人体制が、信頼性を担保する土台です。

製造業では、生産管理システムの権限設定とアクセスログ(誰がいつ何を操作したかの記録)の監視により、在庫データの改ざんや不正な持ち出しを牽制する取り組みが進んでいます。操作の履歴が残る仕組みそのものが、不正の抑止力です。誰が何をしたかが後から追跡できる状態にしておくことは、問題が発生した際の原因究明にも役立ちます。

AI開発・活用企業に見られるのは、AIモデルの学習データ管理や意思決定プロセスへのレビュー体制の組み込みと、社内のAI倫理・ガバナンス方針との整合を確認する取り組みです。学習データの偏りや判断根拠の不透明さはAIモデル固有のリスクであり、既存の統制の枠組みだけでは捉えきれない部分にあたります。財務や業務プロセスを主な対象としてきた従来型の内部統制に、AI特有の観点を組み込む動きとして位置づけられます。

5. 要点まとめ

  • 内部統制は、日本の実施基準における4つの目的と6つの基本的要素で整理される、企業内の自己点検プロセスです。
  • コーポレートガバナンスは外部ステークホルダーを含む企業統治全体の監督構造で、内部統制はその一要素という包含関係にあります。
  • AI・生成AIの普及により、AIの意思決定プロセスやデータ管理も内部統制の更新対象として扱われる動きが広がっています。

6. 確認問題

問1内部統制は、コーポレートガバナンスを構成する一要素として位置づけられる。

解答・解説をみる

○ 正しい

内部統制は社内の業務プロセスを適正化する仕組みであり、外部ステークホルダーを含む企業統治全体を指すコーポレートガバナンスの一要素にあたります。両者は対立関係ではなく包含関係にある点が押さえどころです。

問2COSOフレームワークにおける内部統制の基本的要素には、統制環境やリスクの評価と対応、モニタリングなどが含まれる。

解答・解説をみる

○ 正しい

日本の実施基準(日本版COSO)における内部統制は、統制環境・リスクの評価と対応・統制活動・情報と伝達・モニタリング・ITへの対応という6つの基本的要素から構成されています(国際版COSOは5要素です)。4つの目的とセットで整理しておきたいところです。

問3内部統制は報告の信頼性の確保だけを目的とした仕組みであり、業務の効率性や法令の遵守は対象に含まれない。

解答・解説をみる

× 誤り

正しくは、業務の有効性・効率性、報告の信頼性、事業活動に関わる法令等の遵守、資産の保全という4つの目的が定義されており、報告の信頼性はそのうちの一つに過ぎません。目的を一部だけに絞る記述は誤りです。